Skip to content
Generatore di password
Tools

Generatore di password

Popolare

Password robuste e configurabili che non lasciano mai il tuo dispositivo.

Character types
Advanced options
Rules

Runs entirely in your browser. Nothing is uploaded.

Un generatore di password gratuito e sicuro che funziona interamente nel tuo browser

Questo generatore di password online gratuito crea password forti e casuali all'istante — senza registrazione, senza limiti e senza nulla da installare. Ogni password viene prodotta localmente dal generatore di numeri casuali crittograficamente sicuro (crypto.getRandomValues) del tuo browser, quindi nulla viene mai inviato a un server, registrato o memorizzato ovunque. La pagina funziona completamente offline una volta caricata, il che significa che puoi generare credenziali in sicurezza per sistemi di produzione, account sensibili o qualsiasi cosa privata senza affidarti a terze parti. A differenza dei generatori integrati in LastPass, 1Password, Dashlane, NordPass, Bitwarden e Norton Password Manager — che richiedono tutti di essere autenticati prima — il generatore di UtiloKit è aperto a chiunque in qualsiasi browser, istantaneamente.

Internamente utilizza crypto.getRandomValues con campionamento per rifiuto, che elimina il bias del modulo — il difetto sottile in molti generatori ingenui dove certi caratteri appaiono leggermente più spesso di altri a causa di come i numeri interi casuali si mappano agli indici del set di caratteri. Il campionamento per rifiuto scarta qualsiasi valore che introdurrebbe bias, garantendo che ogni carattere della tua password sia veramente ugualmente probabile. È esattamente questo che i calcoli dell'entropia della forza delle password assumono, quindi il valore di entropia visualizzato è preciso piuttosto che ottimistico.

Scegli la lunghezza: 8, 12, 16 caratteri o più — e vedi la differenza

La lunghezza è il fattore più importante nella forza di una password, quindi il generatore la mette in primo piano. Trascina il cursore da 4 a 128 caratteri e il misuratore di entropia in tempo reale e la stima del tempo di crack si aggiornano istantaneamente. Una password di 8 caratteri è il vecchio minimo storico che oggi cede rapidamente agli attacchi GPU offline anche quando usa simboli. 12 caratteri è un punto di partenza ragionevole per gli account di basso valore. Una password casuale di 16 caratteri è il punto ottimale moderno raccomandato dalle linee guida NIST — abbastanza lunga da rendere la forza bruta computazionalmente impossibile per qualsiasi attaccante realistico, abbastanza corta da incollarla senza frustrazione. Per le password principali e gli account di alto valore, punta a 20 o più caratteri o usa una passphrase diceware.

Controlli il set di caratteri completo in modo indipendente: lettere minuscole, maiuscole, cifre e simboli sono ciascuno attivabili, con il generatore che garantisce almeno un carattere da ogni classe abilitata affinché l'output soddisfi le rigide regole di complessità dei siti. I controlli avanzati aggiungono conteggi minimi di cifre e simboli per le politiche che ne richiedono almeno due ciascuno, un'opzione per evitare sequenze di caratteri come abc o 123 che alcune politiche aziendali vietano, un campo per escludere caratteri specifici che un sito non consente, e escludere caratteri simili per eliminare coppie confondibili come 0/O e 1/l/I per le password che devi digitare a mano. Attiva Pronunciabile per un output basato su sillabe, o disabilita completamente i simboli per una chiave Wi-Fi alfanumerica pulita.

Passphrase diceware — abbastanza sicure da memorizzare, facili da digitare

Preferisci qualcosa che puoi ricordare senza scriverlo? La modalità passphrase genera una credenziale da parole casuali usando la lista lunga di parole EFF — la lista diceware standard di 7.776 parole raccomandata dall'Electronic Frontier Foundation e citata da NIST SP 800-63B. Ogni parola contribuisce ~12,9 bit di entropia. Quattro parole danno ~51 bit; cinque parole danno ~64 bit; sei parole danno ~77 bit — più che sufficiente per gli account di alto valore quando le parole sono genuinamente casuali piuttosto che scelte da una persona. Configura il separatore (trattino, punto, spazio, underscore, cifra casuale), la capitalizzazione e se aggiungere un numero finale per i siti che lo richiedono. Il risultato — come Bosco·Acero·Cobalto·7·Sprint — è abbastanza forte per la password principale di un gestore di password ma abbastanza corto da digitare a memoria.

La modalità PIN completa i tipi di credenziali con codici puramente numerici di qualsiasi lunghezza — 4, 6, 8 o più — per schermi di blocco del telefono, PIN bancari, casseforti, serrature a combinazione e qualsiasi altro sistema che richieda una credenziale solo numerica. Ogni cifra viene estratta dal CSPRNG in modo indipendente, quindi l'output non ha motivi, nessuna data di compleanno, nessuna cifra ripetuta a meno che il caso non le produca, e nessuna correlazione con altri PIN generati.

Entropia in tempo reale e stime del tempo di crack in più scenari

La forza non è vaga qui. Man mano che regoli le impostazioni, un misuratore in tempo reale visualizza l'entropia della password in bit — la misura matematicamente precisa e quantificata dell'imprevedibilità — insieme a un tempo di crack stimato sotto un modello di attacco offline realistico. Questo rende i consigli di sicurezza abituali concreti e visibili: puoi vedere una password di 12 caratteri saltare da 'forte' a 'molto forte' aggiungendo quattro caratteri, o vedere esattamente perché una passphrase di sei parole batte una password corta piena di simboli nonostante sembri più semplice. Il valore di entropia tiene conto della dimensione effettiva del set di caratteri e della lunghezza — non una vaga barra di 'forza' basata su euristiche di pattern.

Espandi il pannello del tempo di crack per confrontare tre scenari di attacco distinti: un attacco online con limite di velocità (~100 tentativi/secondo contro un modulo di login con blocchi), un attacco offline su un hash lento come bcrypt o Argon2 (~10.000/secondo su hardware consumer), e un attacco GPU offline su un hash veloce come MD5 o SHA-1 non salato (100 miliardi+ tentativi/secondo). La stessa password di 12 caratteri può mostrare 'miliardi di anni' contro Argon2 e 'poche ore' contro MD5 — illustrando perché il modo in cui un sito memorizza la tua password conta quasi quanto la password stessa.

Genera una password o cento — poi conservala in sicurezza

Hai bisogno di credenziali in blocco? Imposta la quantità fino a 100 e il generatore le produce tutte simultaneamente — ognuna completamente indipendente con il proprio draw di entropia e senza seed condivisa o pattern rilevabile tra password. Un pulsante Copia tutto con un clic cattura l'intera lista da incollare in un foglio di calcolo o script, e un download .txt salva come file di testo semplice — utile per il provisioning di account utente, il seeding di ambienti di test, la distribuzione di accessi temporanei o la generazione di un batch di token API per diversi servizi o ambienti.

Per l'uso quotidiano con una singola password, il flusso include una cancellazione automatica degli appunti opzionale che cancella la password copiata dopo 45 secondi — una protezione contro le app che monitorano gli appunti e gli incolla accidentali nella finestra sbagliata. Le tue impostazioni (lunghezza, set di caratteri, numero di parole, modalità) vengono ricordate in localStorage tra le visite in modo da non dover riconfigurare ogni sessione, ma le password generate stesse non vengono mai salvate — una volta che chiudi la scheda, le credenziali sono scomparse, il che è un altro motivo per salvare immediatamente ogni password in un gestore di password affidabile dopo averla generata.

Come usare le password generate: il flusso di lavoro di sicurezza raccomandato

Le due regole che eliminano la grande maggioranza delle compromissioni degli account sono la lunghezza e l'unicità. Favorisci la lunghezza rispetto alla mera complessità: una password casuale di 16 caratteri batte ogni volta una di 10 caratteri piena di simboli perché la lunghezza fa crescere lo spazio di ricerca a forza bruta esponenzialmente. E usa una password diversa per ogni account — il riutilizzo è ciò che trasforma una singola violazione di un sito in un attacco di credential stuffing che compromette ogni account che condivide quella credenziale. Genera una password nuova e unica qui per ogni account e il rischio di credential stuffing viene eliminato completamente.

Poiché memorizzare decine di password uniche e forti è genuinamente impossibile, abbina questo generatore a un gestore di password: Bitwarden (gratuito e open-source), 1Password, Dashlane, NordPass, LastPass, o KeePass per un vault locale. Genera una password unica qui, salvala nel gestore e ripeti. Riserva una passphrase diceware EFF di 6 parole (generata qui in modalità passphrase) come password principale per il tuo vault — è l'unica che dovrai memorizzare. Tutto in UtiloKit funziona interamente nel tuo browser, quindi generare nuovi segreti è veloce, privato e disponibile anche offline una volta che la pagina è stata caricata.

Frequently asked questions

Dove vengono generate le password — è sicuro usare questo strumento?

Ogni password viene generata interamente nel tuo browser usando il generatore di numeri casuali crittograficamente sicuro integrato (CSPRNG) — nello specifico <code>crypto.getRandomValues</code>. Nulla viene trasmesso, registrato o memorizzato su alcun server. Le password non lasciano mai il tuo dispositivo e la pagina funziona completamente offline una volta caricata, quindi puoi generare credenziali in sicurezza senza affidarti a terze parti.

Il generatore di password è gratuito e senza registrazione?

Sì — completamente gratuito, senza registrazione, senza account, senza limiti e senza annunci nell'output. Puoi generare una singola password o centinaia in una sessione. I generatori integrati in <strong>LastPass</strong>, <strong>1Password</strong>, <strong>Dashlane</strong>, <strong>NordPass</strong>, <strong>Bitwarden</strong> e <strong>Norton Password Manager</strong> richiedono di scaricare la loro app o estensione e di essere loggati. Il generatore di UtiloKit è aperto a tutti, immediatamente, senza nient'altro che un browser moderno.

Quanti caratteri dovrebbe avere una password — bastano 8, 12 o 16?

Otto caratteri è il vecchio minimo storico e non è più considerato adeguato contro gli attacchi di crack offline. Dodici caratteri è un punto di partenza ragionevole per gli account quotidiani. Sedici caratteri è il punto ottimale moderno raccomandato dal NIST (SP 800-63B): una password casuale di 16 caratteri che mescola le quattro classi di caratteri porta circa 105 bit di entropia. Per gli account di alto valore, punta a 20 o più caratteri o usa una passphrase diceware di 5-6 parole.

Cos'è l'entropia della password e quanti bit mi servono?

L'entropia misura l'imprevedibilità in bit — ogni bit aggiuntivo raddoppia esattamente il numero di tentativi che un attaccante deve fare. Sotto 40 bit è debole. 60 bit è discreto per gli account a basso rischio. 80 bit è forte per la maggior parte degli scopi. 100 o più bit è effettivamente inviolabile a forza bruta. Una password casuale di 16 caratteri con tutte e quattro le classi porta circa 105 bit di entropia. Una passphrase di 5 parole EFF dà circa 64 bit.

Cos'è la modalità passphrase (diceware) — posso generare una password con le parole?

La modalità passphrase costruisce una credenziale da diverse parole casuali prese dalla lista lunga di parole EFF — la lista diceware standard di 7.776 parole usata dai professionisti della sicurezza e raccomandata dall'EFF e dal NIST. Ogni parola contribuisce circa 12,9 bit di entropia, quindi una frase di quattro parole dà ~51 bit, cinque parole danno ~64 bit e sei parole danno ~77 bit. Configura il separatore, la capitalizzazione e se aggiungere una cifra finale.

Posso evitare caratteri ambigui come 0/O e l/1?

Sì. L'opzione 'Escludi caratteri simili' rimuove i caratteri facilmente confondibili — 0 e O, 1 e l e I, e coppie simili visivamente ambigue — il che è prezioso per le password che leggerai ad alta voce, detterai per telefono o digiterai su un dispositivo senza copia-incolla. Puoi anche inserire un elenco personalizzato di caratteri specifici da escludere per i siti che vietano certi simboli.

Dovrei riutilizzare una password forte su più siti?

No — mai, anche se la password è estremamente lunga e complessa. Il riutilizzo è esattamente ciò che trasforma una singola violazione di un sito in una reazione a catena su ogni account che condivide la stessa credenziale. Quando il database di un servizio viene compromesso, gli attaccanti testano le credenziali trapelate su tutti gli altri siti principali in un processo chiamato credential stuffing. Genera una password distinta per ogni account e conserva ognuna in un gestore di password.